Хакери могли перехопити керування космічними апаратами NASA: критичну діру вже закрили
У програмному забезпеченні, яке використовують для керування космічними апаратами та науковими приладами, виявили критичну вразливість. За певних умов вона могла дозволити зловмисникам надсилати команди через браузер оператора без пароля та окремого доступу до внутрішньої мережі.
Про це пише TechRadar.
Проблему знайшли у графічному інтерфейсі AMMOS Instrument Toolkit — AIT-GUI версій до 2.5.1 включно. Це програмне забезпечення з відкритим кодом використовують для роботи з космічними апаратами та науковими інструментами.
Деталі 18 серпня 2026 року оприлюднив дослідник кібербезпеки Cycode Ювал Елбар.
За його словами, вебсервер AIT-GUI міг працювати на відкритих мережевих інтерфейсах і не вимагав ані аутентифікації, ані авторизації. Крім того, у програмі не було захисту від міжсайтової підробки запиту — CSRF.
«Веб-інтерфейс, який використовують для управління космічними апаратами та інструментами, поставлявся з сервером, що слухає кожен мережевий інтерфейс, ні в кого не просить пароль і яким може керувати будь-яка вебсторінка, відкрита оператором», — заявив Елбар.
Через це зловмисники потенційно могли отримати доступ до командних рядків, запускати серверні скрипти та виконувати послідовності команд.
У найгіршому сценарії через браузер оператора можна було передавати на космічні апарати сторонні файли або запускати власні скрипти.
При цьому атакувальнику необов’язково було перебувати в одній мережі з оператором. Достатньо було отримати доступ через відкритий порт або змусити працівника відкрити спеціально підготовлену вебсторінку.
«Операційне та наземне програмне забезпечення успадковує ті самі вразливості, що й усе інше, але з набагато вищою ціною помилки», — зазначив дослідник.
Він наголосив, що для систем такого рівня захист паролем, перевірка запитів і обмеження введення мають бути базовими вимогами.
Команда розробників уже виправила помилку у версії AIT-GUI 2.5.2.
Фахівці з кібербезпеки рекомендували адміністраторам негайно оновити програмне забезпечення, перевірити доступні консольні порти та проаналізувати історію виконаних команд.
NASA наразі публічно не коментувало ситуацію. Тому невідомо, чи використовували цю вразливість у реальних атаках і чи були скомпрометовані конкретні системи.
Источник: expert.in.ua
